การล่าภัยคุกคามโดยใช้สมมติฐาน
เริ่มต้นจากทฤษฎีหนึ่ง
การล่าภัยคุกคามโดยใช้สมมติฐาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เริ่มต้นจากสมมติฐาน
การค้นหาภัยคุกคามโดยใช้สมมติฐาน เริ่มจากแนวคิดที่เฉพาะเจาะจงและทดสอบได้เกี่ยวกับวิธีที่ผู้โจมตีอาจกำลังดำเนินการอยู่ในสภาพแวดล้อมของคุณ
สมมติฐานที่ชัดเจนจะเปลี่ยนการค้นหาแบบไร้ขอบเขตให้เป็นการสืบสวนที่มุ่งเน้น
ลักษณะของสมมติฐานที่ดี
สมมติฐานที่ดีต้อง เฉพาะเจาะจง ทดสอบได้ และมีข้อมูลรองรับ โดยข้อมูลนั้นต้องเป็นสิ่งที่คุณรวบรวมได้จริง
- ไม่ดี: ผู้โจมตีอาจอยู่ในเครือข่ายของเรา
- ดี: ผู้โจมตีกำลังใช้งานตามกำหนดเวลาเพื่อคงอยู่ในเครื่องเวิร์กสเตชัน
ที่มาของสมมติฐาน
สมมติฐานได้รับแรงบันดาลใจจาก ข่าวกรองภัยคุกคาม เหตุการณ์ล่าสุด กรอบงาน MITRE ATT&CK หรือความรู้เกี่ยวกับจุดอ่อนของคุณเอง
การอ่านเกี่ยวกับปฏิบัติการที่มุ่งโจมตีอุตสาหกรรมของคุณเป็นจุดเริ่มต้นที่เหมาะสมอย่างยิ่งสำหรับการค้นหา
กำหนดกรอบเป็นคำถาม
เปลี่ยนสมมติฐานให้เป็นคำถามที่ข้อมูลของคุณสามารถตอบได้
คำถามแต่ละข้อจะเชื่อมโยงกับคำสืบค้นบันทึกหรือข้อมูลเทเลเมทรี
Hypothesis: persistence via scheduled tasks
Question: which hosts created new
scheduled tasks in the last 30 days,
and who created them?ระบุข้อมูลที่ต้องใช้
ก่อนสืบค้น ให้ระบุ แหล่งข้อมูล ที่จะช่วยยืนยันหรือหักล้างสมมติฐาน
สำหรับงานตามกำหนดเวลา คุณต้องใช้บันทึกการสร้างกระบวนการและ ID เหตุการณ์ระบบที่เกี่ยวข้อง
Needed data:
- process creation events
- scheduled task creation logs
- the user/account that ran themสืบค้นและรวบรวมข้อมูล
เรียกใช้คำสืบค้นที่มุ่งเน้นเพื่อดึงเหตุการณ์ที่เกี่ยวข้องมา เก็บขอบเขตให้แคบเพื่อไม่ให้จมอยู่กับสัญญาณรบกวน
คำสืบค้นของ SIEM แสดงคำถามในการค้นหาให้อยู่ในรูปแบบที่ค้นหาได้
event.code: 4698 AND
task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_nameวิเคราะห์ผลลัพธ์
ตรวจสอบผลลัพธ์ที่ได้รับ แยกสิ่งที่ คาดหมาย (การบำรุงรักษาโดยผู้ดูแลระบบ) ออกจากสิ่งที่ น่าสงสัย (งานที่เรียกใช้ PowerShell ซึ่งเข้ารหัสไว้)
กรองสิ่งที่ทราบว่าปลอดภัยออก เพื่อให้เหลือรายการเบาะแสสั้น ๆ
ยืนยันหรือหักล้าง
เบาะแสแต่ละรายการจะยืนยันสมมติฐาน หักล้างสมมติฐาน หรือทำให้ต้องใช้ข้อมูลเพิ่มเติม จงซื่อตรงต่อผลลัพธ์ สมมติฐานที่ถูกหักล้างก็เป็นผลลัพธ์ที่ถูกต้องและมีประโยชน์
หากยืนยันได้ ให้ส่งต่อไปยังการรับมือเหตุการณ์พร้อมหลักฐานของคุณ
เปลี่ยนจุดสืบค้นจากเบาะแส
เมื่อพบสิ่งที่ดูน่าสงสัย ให้ เปลี่ยนจุดสืบค้น และติดตามออกไป จากงานที่น่าสงสัย ให้ตรวจสอบต้นไม้กระบวนการ การเชื่อมต่อเครือข่าย และบัญชีที่เกี่ยวข้อง
เบาะแสเพียงหนึ่งสายมักช่วยคลี่คลายการบุกรุกทั้งหมดได้
suspicious task -> parent process
-> network connections
-> other hosts same account
-> timeline of activityบันทึกทุกอย่าง
บันทึกสมมติฐาน คำสืบค้น ข้อมูลที่ตรวจสอบ และข้อสรุป การจัดทำเอกสารทำให้การค้นหา ทำซ้ำได้ และใช้เป็นบทเรียนได้
นอกจากนี้ยังเปลี่ยนเทคนิคที่ยืนยันแล้วให้เป็นการตรวจจับอัตโนมัติรูปแบบใหม่
ทำซ้ำและปรับปรุง
ปรับปรุงสมมติฐานตามสิ่งที่ค้นพบ แล้วค้นหาอีกครั้ง การค้นหาภัยคุกคามเป็นวงจรต่อเนื่อง ไม่ใช่งานที่ทำเพียงครั้งเดียว
การทำซ้ำแต่ละครั้งช่วยให้คำถามของคุณคมชัดขึ้นและครอบคลุมมากขึ้น
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการค้นหาภัยคุกคามโดยใช้สมมติฐาน
ทบทวน
คุณได้เรียนรู้การค้นหาภัยคุกคามโดยใช้สมมติฐาน
- เริ่มจากแนวคิดที่เฉพาะเจาะจงและทดสอบได้ โดยมีข้อมูลรองรับ
- สมมติฐานมาจากข่าวกรอง เหตุการณ์ และ ATT&CK
- กำหนดกรอบเป็นคำถาม ระบุข้อมูล สืบค้น และวิเคราะห์
- ยืนยันหรือหักล้างอย่างซื่อตรง และเปลี่ยนจุดสืบค้นจากเบาะแสที่น่าสงสัย
- บันทึกทุกอย่างและทำซ้ำ
ถัดไป คุณจะได้เรียนรู้การค้นหาภัยคุกคามข้ามแหล่งบันทึกและข้อมูลเทเลเมทรี
คำถามที่พบบ่อย
บทเรียน “การล่าภัยคุกคามโดยใช้สมมติฐาน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การล่าภัยคุกคามโดยใช้สมมติฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การล่าภัยคุกคามโดยใช้สมมติฐาน”
เริ่มต้นจากทฤษฎีหนึ่ง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การล่าภัยคุกคามโดยใช้สมมติฐาน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิดการล่าภัยคุกคาม
- การล่าภัยคุกคามโดยใช้สมมติฐาน
- การใช้บันทึกและข้อมูลการทำงาน
- การจับคู่ MITRE ATT&CK